Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Kapital aus gefundener Sicherheitslücke schlagen?

Diskussion: Kapital aus gefundener Sicherheitslücke schlagen? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo HaBo, Der Titel mag wohl etwas makaber klingen trotzdem habe ich zu dem Thema Sicherheitslücken auf komerziellen Webseiten ...

Antwort
Alt 13.04.08, 23:31   #1 (permalink)
 
Registriert seit: 17.10.06
:::Lük::: Leistung: Facit NTK
:::Lük::: eine Nachricht über ICQ schicken
Likes: 0
Standard Kapital aus gefundener Sicherheitslücke schlagen?

Anzeige

Hallo HaBo,

Der Titel mag wohl etwas makaber klingen trotzdem habe ich zu dem Thema Sicherheitslücken auf komerziellen Webseiten mal eine Frage:
Also, ich habe auf einer nicht gerade kleinen komerziellen Webseite eine Sicherheitslücke entdeckt (> 1 Mio potentiell XSS-gefährdete Seiten).

Daraufhin schrieb ich den Betreibern eine E-Mail, inder ich sie auf das vorhanden sein einer Sicherheitslücke und deren Risiken hinwies und diese gegen ein kleines Entgelt näher beschreiben würde. Keine Reaktion. Das war vor etwa 2 Monaten.
Dann vor ca. 1 1/2 Monaten schrieb ich eine 2. Mail. Wieder keine Reaktion.

Also wartete ich 2 Wochen ab und rief dann beim Kundenservice an, der mich auch sofort zu einem der höheren Tiere durchstellte. Ich beschrieb also die Risiken und fragte, ob ich ein Entgelt für die Beihilfe zur Beseitigung der Lücke erwarten könne. Das, meinte er, würde von dem Ausmaß und dem Wahrheitsgehalt meiner Geschichte abhängen. Er würde das Ganze weiterleiten und mich dann anrufen.
Bis heute (1 Monat nach dem Anruf) hat er das nicht getan und die Lücke existiert immernoch.

Was meint ihr? Ist es angemessen, für sowas Geld zu verlangen. Immerhin renne ich denen nun seit gut 2 Monaten hinterher.
Und wenn ja, was könnte ich verlangen?

MfG Lük

:::Lük::: ist offline   Mit Zitat antworten
Alt 13.04.08, 23:48   #2 (permalink)
sw33tlull4by
Guest
 
Likes:
Standard

Es laeuft anders:
Du musst von dennen beauftragt werden.(Security Audit)
Wenn du ihnen Sicherheitsluecken schilderst, muessen die nichts zahlen.
Abgesehen davon wuerde ich darauf auch nicht weiter eingehen, den erstens wissen die meinstens nicht wen sie anschreiben sollen und 2. koennte es auch so laufen das der Anrufer nur will das der Code veraendert wird damit er anreifbarer ist.
Also musst du dir das leider Gottes aus dem Kopf schlagen den die Chancen stehen eher schlecht.
mfg

sw33t
  Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 14.04.08, 00:12   #3 (permalink)
Themenstarter
 
Registriert seit: 17.10.06
:::Lük::: Leistung: Facit NTK
:::Lük::: eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von sw33tlull4by
Abgesehen davon wuerde ich darauf auch nicht weiter eingehen, den erstens wissen die meinstens nicht wen sie anschreiben sollen und 2. koennte es auch so laufen das der Anrufer nur will das der Code veraendert wird damit er anreifbarer ist.
Das ändert doch nichts daran, dass die Lücke existiert und gefixt werden muss. Wenigstens einmal nachschauen könnte man doch.

Zitat:
Du musst von dennen beauftragt werden.(Security Audit)
Wie wollen die mich beauftragen, ohne dass ich mich nicht in irgend einer Form qualifiziere?
:::Lük::: ist offline   Mit Zitat antworten
Alt 14.04.08, 00:21   #4 (permalink)
Senior Member
 
Registriert seit: 27.06.04
Cyberm@ster Leistung: Facit NTK
Likes: 0
Standard

Du hast zwei Möglichkeiten:

Entweder du willst, dass die Lücke gefixt wird, schreibst die an, merkst dann, dass sie nichts machen und postest es auf bugtraq, heise security oder was weiss ich

oder

es geht dir ums Geld und dann verkäufst du den Zero-Day-Exploit auf dem Schwarzmarkt
Cyberm@ster ist offline   Mit Zitat antworten
Alt 14.04.08, 09:43   #5 (permalink)
 
Registriert seit: 30.01.08
KlausSchiefer Leistung: Facit NTK
Likes: 0
Standard

Also wenn es Dir ums fixen geht, mail den Jungs den code.

Wenns Dir ums Geld geht. Wende dich an eine der einschlägigen Sites. Wenns ein Bug NUR für diese Site ist, dann biete das lieber in anderen einschlägigen Foren an, da bekommst du sicher mehr.

Oder du benutzt das einfach selbst, ziehst was du kannst und verhökerst sie dann

Das kann doch nicht so schwer sein
KlausSchiefer ist offline   Mit Zitat antworten
Alt 14.04.08, 17:41   #6 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard RE: Kapital aus gefundener Sicherheitslücke schlagen?

Hallo,
Zitat:
Original von :::Lük:::
Also, ich habe auf einer nicht gerade kleinen komerziellen Webseite eine Sicherheitslücke entdeckt (> 1 Mio potentiell XSS-gefährdete Seiten).
What the fuck?

Zitat:
Daraufhin schrieb ich den Betreibern eine E-Mail, inder ich sie auf das vorhanden sein einer Sicherheitslücke und deren Risiken hinwies [...].Keine Reaktion.
Das ist leider normal, selbst Banken reagieren oft sehr sehr träge auf solche Hinweise, obwohl man dort etwas anderes erwarten würde.
Liegt einfach damit zusammen, dass die Mail die 'falschen' Leute erreicht. Die Mail landet irgendwo in einem angemieteten Call-Center in Holland oder so, wo Leute mit bescheidenen Kenntnissen sitzen und diese Mail dann gänzlich ignorieren.

Evt. wird diese Lücke auf unterschätzt. Viele Leute denken sich: XSS, na und?
Besonders wenn das XSS nur temporär z.B. über einen Post Parameter zu übertragen ist, also nicht dauerhaft aus einer DB geladen wird (bsp: Sie haben nach '<b>XSS</b>' gesucht), werden solche Lücken gerne gänzlich ignoriert.


Zitat:
Das ändert doch nichts daran, dass die Lücke existiert und gefixt werden muss. Wenigstens einmal nachschauen könnte man doch.
Hmm, vielleicht versteh ich dich falsch, aber wenn die Nachgucken würden und die Lücke finden würden, würden sie diese auch beheben und dir nichts mehr bezahlen müssen.
Da diese Lücke noch nicht behoben wurde, wurde sie wahrscheinlich auch noch nicht gefunden und somit stellst du da Behauptungen auf, die du nicht wirklich belegen kannst ohne um dein Geld zu kommen.


Ansonsten glaube ich auch, dass deine Chancen nicht die besten sind, irgendwie gibts keine wirkliche Zahlungsmoral seitens von Betreibern.
Aber versuchen kann man es ja, evt. mal an den technischen Support oder so wenden.
Vielleicht kann man auch Leute erreichen, die für die Website verantwortlich sind.
Elderan ist offline   Mit Zitat antworten
Alt 14.04.08, 20:59   #7 (permalink)
Themenstarter
 
Registriert seit: 17.10.06
:::Lük::: Leistung: Facit NTK
:::Lük::: eine Nachricht über ICQ schicken
Likes: 0
Standard RE: Kapital aus gefundener Sicherheitslücke schlagen?

Zitat:
Original von Elderan
Evt. wird diese Lücke auf unterschätzt. Viele Leute denken sich: XSS, na und?
Besonders wenn das XSS nur temporär z.B. über einen Post Parameter zu übertragen ist, also nicht dauerhaft aus einer DB geladen wird (bsp: Sie haben nach '<b>XSS</b>' gesucht), werden solche Lücken gerne gänzlich ignoriert.
Der Schadcode lässt sich ganz einfach per get injizieren. Komisch das sowas nicht ernst genommen wird.

Zitat:
Original von Elderan
Hmm, vielleicht versteh ich dich falsch, aber wenn die Nachgucken würden und die Lücke finden würden, würden sie diese auch beheben und dir nichts mehr bezahlen müssen.
Da diese Lücke noch nicht behoben wurde, wurde sie wahrscheinlich auch noch nicht gefunden und somit stellst du da Behauptungen auf, die du nicht wirklich belegen kannst ohne um dein Geld zu kommen.
Ich hatte mir das in etwa so vorgestellt: Man schließt einen kleinen Vertrag ab, indem vermerkt ist, dass ich soundso viel bekomme, wenn die Sicherheitslücke tatsächlich meiner Beschreibung entspricht und gefixt wurde.
:::Lük::: ist offline   Mit Zitat antworten
Alt 14.04.08, 21:05   #8 (permalink)
Senior Member
 
Registriert seit: 18.09.05
[starfoxx] Leistung: Facit NTK
Likes: 0
Standard

Es ist wohl schon nett genug von dir die Anzuschreiben, wenn nichts dabei rauskommt würde ich keine Skrupel haben damit was unmoralisches anzustellen. Eventuell muss da jemand seinen Job verlieren um was zu lernen...

(nicht dass ich ahnung habe ob, wie und wo sowas illegal gehandelt wird)
[starfoxx] ist offline   Mit Zitat antworten
Alt 14.04.08, 21:18   #9 (permalink)
Themenstarter
 
Registriert seit: 17.10.06
:::Lük::: Leistung: Facit NTK
:::Lük::: eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von [starfoxx]
Es ist wohl schon nett genug von dir die Anzuschreiben, wenn nichts dabei rauskommt würde ich keine Skrupel haben damit was unmoralisches anzustellen.
Moralisch stimme ich dir voll zu. Allerdings bin ich mir ziemlich sicher, dass das Rechtsanwälte anders sehen werden.

Nur weil jemand seine Haustür offen stehen lässt und du den Besitzer darauf hinweist und dieser nicht darauf reagiert, hieße das ja noch lange nicht, dass du sein Haus leer räumen kannst
:::Lük::: ist offline   Mit Zitat antworten
Alt 14.04.08, 21:49   #10 (permalink)
 
Registriert seit: 25.07.06
valenterry Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von :::Lük:::
Nur weil jemand seine Haustür offen stehen lässt und du den Besitzer darauf hinweist und dieser nicht darauf reagiert, hieße das ja noch lange nicht, dass du sein Haus leer räumen kannst
Aber jemand anderem wird man doch von der offenen Haustür erzählen dürfen, oder? ))
valenterry ist offline   Mit Zitat antworten
Alt 14.04.08, 23:01   #11 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

Zitat:
Original von valenterry
Zitat:
Original von :::Lük:::
Nur weil jemand seine Haustür offen stehen lässt und du den Besitzer darauf hinweist und dieser nicht darauf reagiert, hieße das ja noch lange nicht, dass du sein Haus leer räumen kannst
Aber jemand anderem wird man doch von der offenen Haustür erzählen dürfen, oder? ))
da wäre ich sehr vorsichtig! spätestens, wenn der threadersteller die ratschläge wahrnimmt, und die lücke auf einschlägigen seiten verkauft, wird im illegalen bereich befinden und dann auch mit entsprechenden konsequenzen rechnen müssen, sofern er ermittelt wird.
insofern ist es auch eher unangebracht, solch ein vorgehen vorzuschlagen
lightsaver ist offline   Mit Zitat antworten
Alt 15.04.08, 16:14   #12 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
Zitat:
Original von valenterry
Zitat:
Original von :::Lük:::
Nur weil jemand seine Haustür offen stehen lässt und du den Besitzer darauf hinweist und dieser nicht darauf reagiert, hieße das ja noch lange nicht, dass du sein Haus leer räumen kannst
Aber jemand anderem wird man doch von der offenen Haustür erzählen dürfen, oder? ))
nicht wenn es offensichtlich ist, dass diese Person mit dem Wissen das Haus ausräumen wird, denn dann nennt man dieses 'Beihilfe' welches Strafrechtlich geahndet wird.
Erzählt man es der Person, mit der Absicht, dass der Nachbar dann ausgeräumt wird (damit der seine Lektion lernt...), könnte man sogar von 'Anstiftung zu einer Straftat' sprechen, und ich glaub keiner möchte wegen sowas vor Gericht stehen.
Elderan ist offline   Mit Zitat antworten
Alt 15.04.08, 17:19   #13 (permalink)
 
Registriert seit: 17.02.06
Harry Boeck Leistung: Facit NTK
Likes: 0
Standard

Das Ganze hat aber auch noch einen Aspekt von der anderen Seite her:

Jemand, der eine Kundschaft hat und Geschäfte übers Internet betreibt und dafür einen unsicheren "Laden" benutzt, gefährdet - eventuell indirekt, eventuell aber auch ganz unmittelbar - seine nichtsahnenden Kunden!

Jemand, der etwas unternimmt, um diesen Mißstand zu beenden, einschließlich dessen, daß er schrittweise eskalierende Mittel einsetzt, um dessen Existenz zu Bewußtsein zu bringen, könnte sich auf sowas wie staatsbürgerliche Pflicht zur Hilfeleistung berufen. Heißt mit Sicherheit anders, steht aber mit Sicherheit irgendwo im BGB, wenn nicht gar ein Rechtsverdreher es schafft, die Unterlassung als "unterlassene Hilfeleistung" hinzubiegen.

Also: Wer als Admin solche Hinweise kriegt und NICHT verantwortlich handelt, hat Strafe verdient. Allerdings müßte der Hinweis erstmal einen Admin erreichen. Andererseits: Wer als Chef Geld scheffelt und sich nicht um solche Sachen kümmert, hat Strafe noch viel mehr verdient.
Harry Boeck ist offline   Mit Zitat antworten
Alt 16.04.08, 10:51   #14 (permalink)
01
 
Registriert seit: 16.05.06
01 Leistung: Facit NTK
Likes: 0
Standard

Ich verstehe diese ganzen Exploit/VX/DDOS Geschäfte eh nicht, was ist da legal und was nicht?
Die ganzen Audit-Firmen oder Jäger veröffentlichen das doch so oder so laut der inoffiziellen Rule 30Tage für das Bugfixen zu warten?

Naja wenn würde ich das eh so machen:
Mail schicken mit genauer Schilderung. Hinweis auf Veröffentlichung nach 30Tagen. Bitte um Spende an FOSS Projekte/Wikipedia/o.ä. da ist man immer ausm Schneider, nicht unmoralisch.

Also Taschengeld würde ich so nicht verdienen wollen
01 ist offline   Mit Zitat antworten
Alt 16.04.08, 16:52   #15 (permalink)
 
Benutzerbild von mauralix
 
Registriert seit: 17.04.06
mauralix Leistung: 8086
Likes: 3
Standard

Ich weiß nicht was man mit der Lücke anstellen kann, aber ich denke die müssen sich brennen, damit sie merken, dass etwas heiß ist.
Vermutlich haben sie auch nicht reagiert, weil sie keine Ahnung von der Problematik hatten.
mauralix ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Kapital aus gefundener Sicherheitslücke schlagen?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Lordi gewinnt den ESC | Metal und Rock schlagen den Pop Imrahil News & Ankündigungen 26 23.05.06 16:45
Kapital und Arbeit Andrea21398 Fun Section 6 04.10.04 18:11
Sicherheitslücke fux0red Virenschutz · Tools & Aggressive Software 15 23.05.04 00:02
Sicherheitslücke in PGP Tec News & Ankündigungen 0 07.09.02 03:39
Apache hat Sicherheitslücke Flou News & Ankündigungen 4 27.06.02 22:11


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61